ASN, BGP et routage Internet

Internet est un réseau de réseaux exploités de manière indépendante. Les numéros de système autonome et BGP fournissent le langage commun avec lequel ces réseaux annoncent les destinations joignables, appliquent leurs politiques et échangent le trafic.


Internet est un réseau de réseaux

Le trafic Internet traverse des réseaux exploités indépendamment : fournisseurs d’accès, plateformes cloud, universités, réseaux de diffusion de contenu et entreprises. Chacun indique à ses voisins les destinations qu’il peut atteindre et choisit un voisin pour chaque destination. Un système autonome (AS) est un réseau, ou un ensemble de réseaux, administré selon une même politique de routage. Quelle que soit sa taille, il constitue un participant distinct au routage entre réseaux.

Ce qu’identifie un ASN

Un numéro de système autonome (ASN) est le numéro public qui identifie un AS, généralement écrit sous la forme AS64500. Les registres Internet régionaux attribuent les ASN publics ; les numéros réservés à un usage privé ne sont normalement pas annoncés à l’échelle mondiale.

Un ASN identifie un participant au routage, pas nécessairement le propriétaire juridique de toutes les adresses qu’il annonce. Une même organisation peut exploiter plusieurs ASN, et les enregistrements d’allocation répondent à une question différente des enregistrements de routage.

Comment BGP annonce les routes

Le Border Gateway Protocol (BGP) est utilisé entre systèmes autonomes. Des routeurs voisins échangent des informations sur les destinations joignables. C’est un protocole de plan de contrôle : il aide à décider où le trafic doit aller, mais ne transporte pas lui-même le trafic.

Une annonce de route indique qu’un réseau peut atteindre un préfixe IP, un bloc tel que 198.51.100.0/24. Elle contient des attributs, notamment AS_PATH, la liste des AS traversés par l’annonce. Un AS qui voit son propre numéro peut rejeter la route pour éviter une boucle. Les mises à jour peuvent annoncer ou retirer une destination ; chaque routeur applique sa politique locale aux routes disponibles.

Pour une destination, l’acheminement utilise normalement d’abord le préfixe correspondant le plus spécifique : une route pour 198.51.100.0/24 l’emporte sur une route pour 198.51.100.0/23. Lorsque plusieurs routes BGP atteignent le même préfixe, le routeur compare les politiques et des attributs tels que la préférence locale, la longueur d’AS_PATH, l’accessibilité du prochain saut et le type de route. Les opérateurs peuvent préférer une route pour des raisons de coût, de résilience, de capacité, de sécurité ou commerciales ; un AS_PATH plus court ne garantit donc ni la vitesse ni la sélection de cette route. L’ingénierie de trafic et les incidents peuvent modifier ce choix.

Peering, transit et points d’échange Internet

Les réseaux échangent du trafic par peering ou par transit. Les pairs échangent les destinations qu’ils acceptent de partager ; avec le transit, un réseau paie un autre réseau pour une connectivité Internet plus large. Les accords commerciaux influencent la politique de routage, mais ne font pas partie de BGP lui-même.

Un point d’échange Internet (IXP) est un lieu partagé où les réseaux s’interconnectent. Il n’achemine pas automatiquement le trafic de tous : les participants choisissent les sessions BGP et les routes échangées, directement ou via un serveur de routes. Un paquet peut traverser plusieurs réseaux, et son chemin peut changer selon la politique, la capacité ou la connectivité.

Validation de l’origine des routes et RPKI

Une annonce BGP erronée peut avoir des effets importants. La Resource Public Key Infrastructure (RPKI) permet au titulaire d’un préfixe de publier une autorisation d’origine de route (ROA) : une déclaration vérifiable cryptographiquement qui indique l’ASN autorisé à émettre un préfixe et, éventuellement, sa longueur la plus spécifique autorisée.

Les routeurs peuvent qualifier une annonce de Valid, Invalid ou NotFound en la comparant aux ROA. Un résultat Invalid peut provenir d’une erreur de configuration aussi bien que d’une attaque. La validation d’origine vérifie l’ASN d’origine déclaré, et non l’ensemble du chemin AS ; de plus, tous les réseaux ne l’appliquent pas.

Looking glasses BGP et historique des routes

Un looking glass BGP est une fenêtre publique, en lecture seule, sur la table de routage d’un routeur ou d’un collecteur de routes. Dans RouteViews Looking Glass, saisissez une adresse IP ou un préfixe, choisissez un collecteur et lancez une requête BGP. Le résultat peut afficher le préfixe annoncé correspondant, le prochain saut, l’ASN d’origine et l’AS_PATH que ce collecteur voit actuellement. C’est un moyen pratique d’examiner le routage en direct sans exploiter son propre routeur BGP.

Un looking glass ne représente toutefois qu’un point de vue, pas une garantie du chemin depuis votre appareil. Des collecteurs différents peuvent recevoir des annonces différentes, et la route sélectionnée peut changer en quelques minutes. Pour l’historique, BGPlay peut rejouer les mises à jour BGP observées pour un préfixe sur une période choisie à partir des données de collecteurs de routes. Les vues de routage et l’explorateur de données de Cloudflare Radar permettent d’étudier les tendances de la table de routage, les changements de routes et les anomalies signalées. Comparez plusieurs observations et leurs horodatages avant de conclure à une panne, une fuite de routes ou un détournement.

Lire une recherche ASN et routage

La carte Routage affiche les données Team Cymru et RouteViews pour l’adresse examinée : un ASN d’origine signalé, un préfixe BGP et, lorsqu’elles existent, des observations de collecteurs. Ces enregistrements décrivent une annonce depuis une perspective de routage donnée.

La carte Enregistrement IP utilise les données WHOIS/RDAP du registre Internet régional compétent. Sa plage d’allocation peut être plus large que le préfixe BGP, et l’origine de la route peut ne pas être le déclarant. L’enregistrement explique l’allocation ; BGP explique la joignabilité annoncée.

Le routage évolue en permanence. Les différences entre sources peuvent refléter le moment de la consultation, plusieurs chemins valides, un préfixe plus spécifique ou la différence entre un enregistrement et le routage. Une divergence seule ne prouve ni panne ni abus.

Pour aller plus loin

Les sources suivantes étayent ce guide. Elles donnent accès aux textes normatifs et à des explications utiles sur le routage entre réseaux.

Retour à la recherche IP